Nehos Groupe

L'essentiel

SecNumCloud est le référentiel de l'ANSSI qui qualifie les prestataires de cloud computing en France. Créé en 2016 et mis à jour en version 3.2 en novembre 2022, il s'applique obligatoirement aux Opérateurs d'Importance Vitale (OIV) et aux Opérateurs de Services Essentiels (OSE) pour toute donnée traitée dans leurs systèmes d'information critiques. À fin 2025, seuls cinq prestataires ont obtenu la qualification : OVHcloud, Outscale (Dassault Systèmes), Oodrive, S3NS (Thales × Microsoft Azure) et quelques offres sectorielles.

Le référentiel comporte environ 200 contrôles répartis en six familles : gouvernance, gestion des incidents, continuité d'activité, conformité, ressources humaines et sécurité physique. Son exigence la plus structurante est capitalistique : l'actionnariat et la direction doivent être intégralement européens, sans aucune exposition à un droit étranger (CLOUD Act américain, loi chinoise sur la sécurité nationale). C'est ce critère qui exclut de facto AWS, Microsoft Azure natif, Google Cloud et toute solution dont un actionnaire ou un contrat pourrait être soumis à une juridiction non-européenne.

Pour les entreprises et administrations hors obligation légale explicite, SecNumCloud reste la référence de facto dès que les données traitées sont sensibles au sens large : données de santé à très haut niveau de confidentialité, données RH d'opérateurs critiques, informations relatives à des marchés de défense ou à des infrastructures industrielles. La directive NIS2, transposée en droit français en 2024, élargit le périmètre des entités concernées à environ 15 000 organisations, dont une majorité devront documenter leur posture cloud.

Nehos n'est pas hébergeur. Nehos est intégrateur spécialisé : nous concevons les architectures applicatives sur OVHcloud SecNumCloud qualifié, nous migrons les systèmes existants depuis AWS ou Azure, et nous accompagnons les équipes techniques sur l'ensemble des contraintes opérationnelles — interdiction des CDN tiers américains, KMS souverain, monitoring EU-only, CI/CD self-hosted. De l'étude initiale au run mensuel, nous prenons en charge chaque couche du projet.

SecNumCloud : la qualification ANSSI qui sécurise vos données les plus critiques

OIV, OSE, administrations : SecNumCloud n'est pas une option quand vos données engagent la sécurité nationale ou la continuité de services essentiels. Nehos conçoit vos architectures sur infrastructure qualifiée ANSSI et vous accompagne sur chaque contrainte technique et réglementaire.

Adapté à toute taille de structure

Artisan
Startup
PME / TPE
ETI
Grand Groupe
Intégrateur OVHcloud SecNumCloud certifiéExpertise OIV & OSE — NIS2 transposée 2024~200 contrôles ANSSI maîtrisés

#Qu'est-ce que SecNumCloud : le référentiel ANSSI pour le cloud souverain

SecNumCloud est un référentiel de sécurité publié par l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI). Sa première version date de 2016 ; la version 3.2, actuellement en vigueur, a été publiée en novembre 2022. Son objectif : définir les exigences techniques, organisationnelles et juridiques auxquelles doit répondre un prestataire de services cloud pour être reconnu comme digne de confiance par l'État français.

SecNumCloud ne doit pas être confondu avec la certification ISO/IEC 27001. La certification ISO 27001 est délivrée par un organisme de certification tiers accrédité — elle atteste qu'un système de management de la sécurité de l'information (SMSI) est en place. SecNumCloud est une qualification d'État : c'est l'ANSSI elle-même qui évalue le dossier du prestataire, diligente des audits techniques approfondis et délivre la qualification. Le niveau d'exigence est structurellement plus élevé, notamment sur les aspects juridiques liés à l'actionnariat.

#Les trois niveaux de qualification

Le référentiel prévoit trois niveaux :

  • Élémentaire : pour des données non sensibles nécessitant un niveau de protection de base. Peu utilisé en pratique pour les entités critiques.
  • Standard : le niveau de référence pour les OIV et les OSE. Couvre l'ensemble des 200 contrôles. C'est le niveau exigé par la majorité des circulaires et arrêtés sectoriels.
  • Renforcé : pour des besoins exceptionnels — systèmes classifiés Diffusion Restreinte (DR), par exemple. Implique des contrôles supplémentaires sur l'isolement réseau et la chaîne de commandement.

#Qui est qualifié SecNumCloud à fin 2025 ?

À la date de rédaction de cet article (juin 2026), les prestataires disposant d'une qualification ANSSI active sont :

PrestataireOffre qualifiéeNiveau
OVHcloudSecureZone (gamme Hosted Private Cloud)Standard
Outscale (Dassault Systèmes)Outscale CloudStandard
OodriveSuite collaborative et stockageStandard
S3NS (Thales × Microsoft)Cloud de confiance (Azure stack Thales)Standard
Worldline Cloud ServicesOffre secteur public / paiementÉlémentaire / Standard

La rareté des acteurs qualifiés est volontaire : les exigences sont conçues pour être sélectives. Pour un intégrateur comme Nehos, cela implique de travailler principalement sur l'infrastructure OVHcloud SecNumCloud, qui offre le meilleur rapport entre disponibilité des services managés et couverture fonctionnelle.


#Qui est concerné par SecNumCloud

#Obligation réglementaire explicite

Deux catégories d'acteurs sont soumises à une obligation réglementaire directe ou indirecte :

Les Opérateurs d'Importance Vitale (OIV) sont désignés par arrêté ministériel au titre de la Loi de Programmation Militaire (LPM). Ils couvrent 12 secteurs d'activité d'importance vitale (SAIV) définis par arrêté :

  1. Alimentation
  2. Eau
  3. Énergie (électricité, gaz, hydrocarbures)
  4. Finance
  5. Santé
  6. Transports
  7. Télécommunications et communications électroniques
  8. Activités militaires de l'État
  9. Activités civiles de l'État
  10. Justice
  11. Espace et recherche
  12. Industrie

Chaque OIV est tenu de protéger ses Systèmes d'Information d'Importance Vitale (SIIV) selon des règles définies dans des arrêtés sectoriels. Pour les données hébergées en cloud, SecNumCloud est la qualification de référence attendue.

Les Opérateurs de Services Essentiels (OSE), définis par la directive NIS1 (2016) et désormais NIS2 (directive EU 2022/2555, transposée en droit français en 2024), couvrent les secteurs : énergie, transports, banque, infrastructures de marchés financiers, santé, eau potable, infrastructures numériques. La NIS2 étend le périmètre à 18 secteurs et environ 15 000 entités françaises. Ces entités ne sont pas toutes tenues par SecNumCloud, mais leur analyse de risque documentée doit justifier le niveau de protection retenu.

#Entités fortement recommandées

Beyond les obligations légales strictes, SecNumCloud est la norme de référence pour :

  • Administrations centrales : DINUM (Direction Interministérielle du Numérique), DGFiP, ministères régaliens. La circulaire du Premier ministre n°6282-SG (2021) recommande explicitement SecNumCloud pour les données sensibles des administrations.
  • Établissements de santé : les données de santé (HDS) à très haut niveau de confidentialité (dossier médical partagé, téléexpertise, oncologie) nécessitent HDS + SecNumCloud. HDS seul ne couvre pas les exigences de souveraineté.
  • Secteur défense : fournisseurs et sous-traitants de la Direction Générale de l'Armement (DGA) manipulant des données PPST (Patrimoine Scientifique et Technique Protégé) ou IGC/A.
  • Opérateurs télécom : au titre de la LPM et de leurs obligations de sécurité des réseaux.
  • Éditeurs logiciels : dès lors que leur SaaS héberge des données pour compte de clients OIV/OSE, la qualification en cascade s'impose.

#Le référentiel v3.2 en détail : les 6 familles de contrôles

Le référentiel SecNumCloud v3.2 comporte environ 200 contrôles répartis en six familles. Voici leur structure :

#Famille 1 — Gouvernance et gestion des risques (22 contrôles)

Cette famille couvre la politique de sécurité de l'information, la gestion des risques (méthode EBIOS RM ou équivalente), la désignation des responsables sécurité, et la documentation des procédures. Elle exige un SMSI formalisé, des revues de direction annuelles, et un plan de traitement des risques à jour.

#Famille 2 — Gestion des incidents (15 contrôles)

Détection, qualification, notification à l'ANSSI pour les incidents significatifs, et retour d'expérience structuré. Le prestataire doit disposer d'un SOC opérationnel avec des délais de notification contractuels (< 24h pour les incidents critiques).

#Famille 3 — Continuité d'activité (12 contrôles)

Plan de Continuité d'Activité (PCA) et Plan de Reprise d'Activité (PRA) testés au moins annuellement. Les RTO/RPO contractuels doivent être prouvés par des exercices réels. La localisation des données de sauvegarde doit rester en France.

#Famille 4 — Conformité (18 contrôles)

Respect du RGPD, veille juridique sur les évolutions réglementaires, audits de conformité internes. C'est dans cette famille que se trouvent les exigences capitalistiques de l'Article 19 — les plus structurantes :

  • Actionnariat intégralement européen (aucun actionnaire extra-UE au-delà du seuil de contrôle)
  • Dirigeants et personnels clés de nationalité européenne ou résidents EU
  • Aucun contrat, loi ou droit étranger ne peut s'appliquer aux données hébergées
  • Absence de liens capitalistiques pouvant conduire à l'application du CLOUD Act américain ou de législations équivalentes

C'est précisément cet article qui disqualifie AWS, Google Cloud Platform et Microsoft Azure natif : leur actionnariat américain les expose irrémédiablement au CLOUD Act (18 U.S.C. § 2713), qui autorise le DOJ américain à exiger la fourniture de données stockées hors des États-Unis.

#Famille 5 — Sécurité des ressources humaines (10 contrôles)

Habilitations du personnel, gestion des départs, formation sécurité obligatoire, contrôles d'antécédents. Pour le niveau Renforcé, des habilitations Secret Défense peuvent être exigées.

#Famille 6 — Sécurité physique et environnementale (25 contrôles)

Le plus technique des familles : contrôle d'accès physique aux datacenters (biométrie, double sas), vidéosurveillance, redondance alimentation électrique (2N), climatisation redondante, localisation exclusivement en France métropolitaine. Les datacenters OVHcloud Roubaix, Strasbourg et Gravelines répondent à ces exigences pour la gamme qualifiée.

#Critères techniques transverses

Au-delà des six familles, le référentiel pose des exigences techniques qui impactent directement l'architecture des applications hébergées :

  • Chiffrement de bout en bout : les données au repos et en transit doivent être chiffrées. Les clés de chiffrement doivent être sous le contrôle exclusif du client (BYOK — Bring Your Own Key).
  • Audit logs immuables : journaux non modifiables, conservés minimum 12 mois, accessibles au client.
  • Localisation des données : 100% France métropolitaine. Aucune réplication automatique vers des datacenters hors France sans consentement explicite et documenté.
  • Cloisonnement multi-tenant : isolation technique stricte entre les environnements de différents clients (pas de ressources partagées au niveau hyperviseur).

#Contraintes techniques SecNumCloud : ce qui change pour vos équipes

Travailler sur une infrastructure SecNumCloud n'est pas simplement un changement d'hébergeur. C'est un changement de stack technologique complet. Voici les contraintes opérationnelles que nos clients rencontrent systématiquement.

#CDN : interdiction des réseaux américains

Cloudflare, Fastly et Akamai sont incompatibles avec SecNumCloud pour les données qualifiées. Ces CDN sont des sociétés américaines soumises au CLOUD Act : leur utilisation en frontal d'une application SecNumCloud crée une exposition juridique qui invalide la qualification.

Alternatives acceptables :

  • OVHcloud CDN (intégré à la gamme qualifiée)
  • Gcore CDN (opérateur luxembourgeois, actionnariat EU)
  • Bunny.net (Slovénie — à valider au cas par cas selon la nature des données)

Pour les applications à fort trafic, cette contrainte impose souvent une refonte de l'architecture de livraison de contenu statique.

#Monitoring et observabilité : exit Datadog US

Datadog Inc. est une société américaine (New York Stock Exchange : DDOG). Son utilisation pour monitorer une infrastructure SecNumCloud est incompatible avec l'Article 19. Alternatives :

  • Grafana Cloud EU (région Frankfurt, entité européenne) — acceptable pour la plupart des cas
  • Prometheus + Grafana self-hosted sur OVHcloud — solution 100% maîtrisée
  • Elastic Stack self-hosted pour les logs centralisés
  • OVHcloud Logs Data Platform (service managé, inclus dans la gamme qualifiée)

#Gestion des clés (KMS) : souveraineté cryptographique

AWS KMS et Azure Key Vault sont des services de sociétés non qualifiées. Pour une infrastructure SecNumCloud, le Key Management Service doit être :

  • OVHcloud Key Management Service (disponible dans la gamme SecNumCloud)
  • HashiCorp Vault self-hosted sur OVHcloud
  • Thales CipherTrust (HSM physique) pour les besoins de niveau Renforcé

#IAM : gestion des identités

Le choix du fournisseur d'identité est structurant :

  • Keycloak self-hosted sur OVHcloud : solution de référence, open-source, full contrôle
  • Entra ID (ex-Azure AD) : attention — Azure natif n'est pas SecNumCloud. Seul S3NS (la joint-venture Thales × Microsoft) fournit une version qualifiée d'Entra ID. Utiliser Entra ID natif Microsoft pour une app SecNumCloud crée une dépendance à un service hors qualification.
  • FranceConnect pour les applications à destination du public (uniquement pour l'authentification des usagers, pas pour l'IAM infrastructure)

#CI/CD : pipelines de déploiement souverains

GitHub (Microsoft) et GitLab.com (serveurs US possibles) ne peuvent pas héberger les pipelines de déploiement pour des applications SecNumCloud. Options :

  • GitLab self-hosted sur instance OVHcloud dédiée — solution la plus répandue chez nos clients
  • OVHcloud Managed GitLab — offre managée directement sur infrastructure qualifiée
  • Forgejo/Gitea self-hosted pour les équipes souhaitant une empreinte minimale

#Exemple d'architecture cible 100% SecNumCloud

Voici une architecture webapp complète respectant SecNumCloud de bout en bout :

[Utilisateurs publics]
        |
[OVHcloud CDN — Strasbourg/Roubaix]
        |
[OVHcloud Load Balancer — SecNumCloud zone]
        |
[OVHcloud Kubernetes (Managed Kubernetes — SecNumCloud)]
   ├── Frontend (Next.js — pods Kubernetes)
   ├── API Backend (Node.js / Python)
   └── Microservices métier
        |
[OVHcloud PostgreSQL Managed — SecNumCloud]
[OVHcloud Object Storage — chiffré BYOK OVHcloud KMS]
        |
[OVHcloud GPU (H100) — Mistral 7B on-premise pour IA]
        |
[Keycloak self-hosted — IAM souverain]
[GitLab self-hosted — CI/CD]
[Grafana + Prometheus self-hosted — Monitoring]

Cette stack est 100% SecNumCloud-compatible. Aucune donnée ne sort de France. Aucun service tiers américain n'est dans la chaîne de traitement.


#Comment Nehos accompagne les projets SecNumCloud

Nehos n'est pas un hébergeur. Nehos est un intégrateur spécialisé sur infrastructure SecNumCloud. Notre intervention couvre cinq axes.

#1. Cartographie des données et qualification du périmètre

Avant toute migration, nous cartographions les flux de données de votre organisation : quelles données requièrent effectivement SecNumCloud, lesquelles peuvent rester sur infrastructure standard, et quelles sont les dépendances entre systèmes. Cette étape, souvent négligée, évite les surcoûts liés à une migration globale inutile.

Livrables : matrice de classification des données, cartographie des flux, périmètre SecNumCloud recommandé, analyse coût/risque.

#2. Architecture applicative sur OVHcloud SecNumCloud

Nous concevons l'architecture technique cible : choix des services OVHcloud qualifiés, dimensionnement, plan d'adressage réseau, stratégie de chiffrement, politique IAM, plan de sauvegarde et de reprise d'activité. L'architecture est documentée selon le standard Arc42 et validée par un architecte senior.

#3. Migration depuis AWS / Azure vers SecNumCloud

La migration d'une infrastructure AWS ou Azure vers OVHcloud SecNumCloud est le projet le plus fréquent que nous traitons. Elle comporte trois phases :

  • Phase 1 — Lift-and-shift : portage des containers et des bases de données vers OVHcloud, avec double-run temporaire
  • Phase 2 — Remplacement des services non conformes : substitution de Cloudflare par OVHcloud CDN, Datadog par Grafana, GitHub Actions par GitLab CI
  • Phase 3 — Optimisation SecNumCloud : BYOK, audit logs immuables, tests PRA, documentation de conformité

Durée typique : 3 à 9 mois selon la complexité du SI.

#4. Accompagnement qualification documentaire

Dans les cas rares où un client souhaite lui-même obtenir la qualification SecNumCloud (ESN souhaitant proposer un cloud qualifié, filiale d'un groupe voulant héberger pour d'autres entités du groupe), Nehos peut accompagner la constitution du dossier de qualification : rédaction des politiques de sécurité, préparation des audits ANSSI, revue des 200 contrôles.

#5. Formation des équipes techniques

Les développeurs et DevOps formés aux contraintes SecNumCloud réduisent significativement les incidents de conformité post-déploiement. Nos formations couvrent : les interdictions tooling, les bonnes pratiques IAM souverain, la gestion des secrets avec HashiCorp Vault, et l'audit des pipelines CI/CD.


#Évolutions réglementaires : SecNumCloud sur le marché normatif 2024-2026

#NIS2 : 15 000 nouvelles entités concernées

La directive NIS2 (EU 2022/2555) a été transposée en droit français par la loi n°2024-XXX promulguée en 2024. Elle étend les obligations de cybersécurité de 7 à 18 secteurs et fait passer le nombre d'entités concernées de ~500 (NIS1) à environ 15 000 en France. Ces entités — désormais classées « Entités Essentielles » (EE) et « Entités Importantes » (EI) — doivent :

  • Documenter leur analyse de risque incluant les risques liés à leur chaîne d'approvisionnement numérique
  • Notifier l'ANSSI de tout incident significatif sous 24h
  • Démontrer la maîtrise de leur infrastructure cloud

Pour les EE traitant des données critiques, SecNumCloud devient la réponse naturelle à l'obligation de documentation de la maîtrise du cloud.

#AI Act Article 15 : sécurité des systèmes IA à risque élevé

L'AI Act (Règlement UE 2024/1689) classe certains systèmes IA en « risque élevé » — notamment ceux traitant des données biométriques, des données de santé, des données RH utilisées pour des décisions d'embauche, ou des décisions judiciaires. L'Article 15 impose à ces systèmes des exigences de robustesse, de précision et de sécurité.

Pour une organisation déployant de l'IA à risque élevé, héberger les modèles et les données d'entraînement sur SecNumCloud permet de répondre à ces exigences de manière documentée et auditée.

#Cyber Resilience Act : SBOM et traçabilité

Le Cyber Resilience Act (CRA, Règlement UE 2024/2847) impose aux éditeurs de logiciels contenant des composants numériques de fournir un SBOM (Software Bill of Materials) et de notifier les vulnérabilités exploitées sous 24h. Une infrastructure SecNumCloud, avec ses audit logs immuables et son traçabilité complète, facilite la production du SBOM et la démonstration de la chaîne de conformité lors des audits.

#Tableau de synthèse réglementaire

RéglementationEntités concernéesLien avec SecNumCloud
LPM / SIIVOIV (~250 opérateurs)Obligation forte (arrêtés sectoriels)
NIS2 (2024)EE + EI (~15 000 entités FR)Recommandé pour les EE critiques
AI Act Art. 15Éditeurs IA risque élevéRecommandé pour données biométriques/santé
Cyber Resilience ActÉditeurs logiciels produits numériquesFacilite l'audit trail et le SBOM
RGPD Art. 32Toute entité traitant des donnéesSecNumCloud = mesure technique appropriée
HDS (données santé)Établissements et hébergeurs de santéComplémentaire à HDS pour niveau élevé

#Tarifs et engagement

Nehos travaille sur des projets SecNumCloud de tailles variées. Les fourchettes ci-dessous reflètent des projets livrés.

PrestationFourchette HTDurée typique
Accompagnement architecture SecNumCloud (étude + design)à partir de 928 €4 – 10 semaines
Migration infrastructure vers SecNumCloudà partir de 1 177 €3 – 9 mois
Run & operate mensuel (supervision, évolutions)à partir de 1 113 €/moisContrat 12 mois min.
Formation équipes (développeurs, DevOps)à partir de 32 000 €/jour1 – 3 jours
Accompagnement dossier qualification ANSSISur devis6 – 18 mois

Les tarifs dépendent du volume de données à migrer, du nombre de services à remplacer, de la complexité du SI existant et du niveau de documentation requis. Chaque projet débute par un audit de 45 minutes gratuit.

Questions & Réponses

Questions fréquentes

ISO 27001 est une certification délivrée par un organisme tiers accrédité (Bureau Veritas, BSI, etc.) qui atteste qu'un Système de Management de la Sécurité de l'Information est en place. Elle est reconnue internationalement mais ne comporte pas d'exigence capitalistique. SecNumCloud est une qualification d'État délivrée par l'ANSSI elle-même après un audit approfondi. Elle comporte des exigences que l'ISO 27001 ne prévoit pas : actionnariat 100% européen, absence d'exposition au CLOUD Act américain, localisation des données exclusivement en France. Pour un OIV ou une administration française, SecNumCloud est la référence obligatoire ; l'ISO 27001 seule ne suffit pas.
Non. AWS (Amazon Web Services), Microsoft Azure natif et Google Cloud Platform ne sont pas qualifiés SecNumCloud. Ces trois prestataires sont des sociétés américaines dont les données peuvent être soumises au CLOUD Act (18 U.S.C. § 2713), qui autorise les autorités américaines à requérir l'accès à des données stockées n'importe où dans le monde. L'Article 19 du référentiel SecNumCloud interdit explicitement ce type d'exposition juridique. Seul S3NS — la joint-venture entre Thales et Microsoft — propose une offre Azure qualifiée SecNumCloud, avec des garanties de souveraineté contractuellement assurées par Thales.
Cela dépend de la nature des données traitées et des clients servis. Si votre entreprise traite des données pour des OIV, des administrations ou des établissements de santé (et que vos contrats le mentionnent), SecNumCloud peut être exigé contractuellement en cascade. Par ailleurs, si vous répondez à des appels d'offres publics ou de défense, SecNumCloud devient souvent un critère de sélection. Enfin, avec la NIS2 qui classe ~15 000 entités françaises comme Entités Essentielles ou Importantes, la probabilité que votre organisation soit dans le périmètre a fortement augmenté depuis 2024. Un audit de périmètre de 45 minutes permet de clarifier ce point.
Non, pour les données couvertes par la qualification. Cloudflare Inc. est une société américaine (Nasdaq : NET), soumise au CLOUD Act. Utiliser Cloudflare en frontal d'une application hébergée sur infrastructure SecNumCloud expose les données transitant par le CDN à une juridiction américaine, ce qui invalide la qualification. Les alternatives acceptables sont OVHcloud CDN (intégré à la gamme qualifiée), Gcore CDN (Luxembourg) ou une solution self-hosted comme Varnish sur instance OVHcloud. Pour les assets purement publics sans données sensibles, l'analyse peut être différente — mais elle doit être documentée.
La fourchette est large selon la complexité du SI existant : de2 14 592 € HT pour une application simple (1-3 microservices, base de données unique)3 11 904 € HT pour un SI distribué avec de nombreuses dépendances. Le principal facteur de coût est le nombre de services non conformes à remplacer (CDN, monitoring, IAM, CI/CD). La phase préalable de cartographie des données (à partir de 928 € HT) permet de délimiter précisément le périmètre et d'éviter les migrations inutiles. Le run mensuel post-migration varie entre 1 500 et à partir de 32 000 € HT selon le niveau de service.
Oui, S3NS — la joint-venture entre Thales et Microsoft — est qualifié SecNumCloud au niveau Standard. L'architecture repose sur une version d'Azure dont les clés de chiffrement, la gestion des données et les opérations critiques sont sous le contrôle exclusif de Thales, une entité française. En pratique, S3NS permet d'utiliser des services Azure (dont Entra ID, Azure OpenAI) dans un cadre SecNumCloud, au prix d'une disponibilité de services réduite par rapport à Azure global. C'est une option pertinente pour les organisations déjà très investies dans l'écosystème Microsoft.
Non, ils sont complémentaires et adressent des niveaux de risque différents. HDS (Hébergeur de Données de Santé) est une certification obligatoire pour tout hébergement de données de santé à caractère personnel — elle couvre les aspects RGPD et sécurité de base. SecNumCloud ajoute la dimension souveraineté et les exigences capitalistiques. Pour des données de santé à haut niveau de sensibilité (données oncologiques, psychiatriques, données relatives à des personnalités publiques), la combinaison HDS + SecNumCloud est recommandée. Pour des données de santé standard (rendez-vous médicaux, informations administratives de patients), HDS seul peut suffire selon l'analyse de risque.
NIS2 n'impose pas SecNumCloud de manière nominative. Elle impose aux Entités Essentielles et Entités Importantes de prendre « des mesures techniques, opérationnelles et organisationnelles appropriées » pour gérer les risques liés à la sécurité de leurs systèmes d'information, y compris les risques liés à la chaîne d'approvisionnement. Dans ce cadre, pour une entité française qui héberge des données critiques dans le cloud, SecNumCloud est la mesure technique la plus clairement documentable face à l'ANSSI. Il n'est pas obligatoire pour toutes les entités NIS2, mais son utilisation simplifie considérablement la démonstration de conformité.
Oui, dans les cas où cela est pertinent — typiquement une ESN ou un éditeur qui souhaite proposer une offre cloud qualifiée à ses clients, ou une filiale d'un grand groupe souhaitant héberger pour d'autres entités du groupe. C'est un accompagnement long (12 à 18 mois minimum) et coûteux, car il implique la refonte des processus internes, la constitution d'un dossier d'environ 200 contrôles, des audits ANSSI, et souvent des modifications capitalistiques. Pour la grande majorité des organisations, utiliser un prestataire déjà qualifié (OVHcloud, S3NS) est la voie la plus rapide et la plus économique.
Réserver un audit